Visão Geral
A integração de segurança de email permite importar eventos de segurança de email no XOps, para que você possa investigar phishing e outras ameaças baseadas em email com mais contexto e de um único fluxo de trabalho. Isso ajuda a reduzir o tempo de investigação, melhorar a correlação de ameaças e facilitar a identificação de atividades relacionadas em todo o email, na rede e nas fontes de dados de pontos finais.
Os ataques de email muitas vezes fazem parte de um fluxo de ataque mais amplo. Um email de phishing, anexo malicioso ou atividade de envio suspeita pode levar ao acesso do usuário a domínios maliciosos, indicadores adicionais baseados em rede ou detecções relacionadas de endpoint. Com esta integração, o XOps pode incluir eventos de segurança de e-mail como parte do fluxo de investigação e fornecer uma visão mais ampla do ataque.
Quando um Incidente é criado no Microsoft Defender for Office 365, uma história é criada no XOps. Isso permite que você mantenha a lógica de detecção original no Cato e investigue o alerta como parte da atividade mais ampla em sua conta.
A empresa XYZ usa o Microsoft Defender for Office 365 para proteger os usuários de emails de phishing, links maliciosos e outras ameaças baseadas em email. No entanto, alertas de email sozinhos nem sempre fornecem o contexto completo do ataque. As equipes de segurança também precisam entender se os usuários interagiram com o conteúdo malicioso e se a atividade levou a detecções relacionadas na rede ou em endpoints.
A empresa integra o XOps com o Microsoft Defender for Office 365. Quando o Microsoft Defender for Office 365 gera um alerta, o XOps ingere automaticamente o alerta e cria uma história na Bancada de Trabalho de Histórias. Isso preserva a lógica de detecção original da Microsoft e adiciona o contexto de rede e segurança do Cato à investigação.
A partir da história do XOps, a empresa pode:
Investigar se os usuários clicaram em um link malicioso ou acessaram um domínio suspeito
Revisar atividades de rede e endpoint relacionadas ao alerta de email
Determinar se o alerta faz parte de um fluxo de ataque mais amplo que afeta usuários ou ativos adicionais
Ao combinar detecções de email do Microsoft Defender for Office 365 com as análises contextuais do Cato, a Empresa XYZ pode investigar phishing e outros ataques baseados em e-mail com maior visibilidade. Isso ajuda a reduzir o tempo de investigação, melhorar a correlação de ameaças e apoiar uma resposta mais rápida.
As histórias geradas a partir da integração são processadas pelo produtor de Incidente Genérico. A tabela abaixo explica os widgets nestas histórias.
.png?sv=2026-02-06&spr=https&st=2026-10-05T00%3A38%3A52Z&se=2026-10-05T00%3A52%3A52Z&sr=c&sp=r&sig=b32aXMWNwOuF8vRnvC8ERjDUugz9gQ2WPYuR5eDTZt0%3D)
Nome | Description |
|---|---|
Widget de resumo | Um resumo das informações básicas sobre a história, incluindo o:
|
Detalhes | Uma explicação resumida da história e metadados. |
Linha do tempo | Uma linha do tempo de eventos ou ações tomadas na história. |
Entidades | As entidades onde as histórias ocorreram. Essas podem ser Usuários, Sites, Armazenamento de Dados, aplicações, etc. |
Provas | Evidência de suporte para explicar por que uma história XOps foi gerada. |
Dados Brutos | Tabela dinâmica contendo os eventos brutos que geraram a história. |
Para configurar a integração de segurança de e-mail, você precisa:
Criar uma integração de inquilino MS como o conector pai
Criar o conector de API para o Microsoft Defender for Office 365
Primeiro, configure a integração do inquilino MS como o conector pai. Este conector pode ser usado para todas as integrações da Microsoft. Se você já criou o conector pai, vá para a etapa 2.
Para criar a integração do Locatário MS:
No menu de navegação, selecione Recursos > Integrações e clique na aba Aplicativos Integrados.
Clique Novo. O painel de Novo Conector é aberto.
No painel de Novo Conector, selecione o app Inquilino MS (Configurar um novo inquilino MS).
.png?sv=2026-02-06&spr=https&st=2026-10-05T00%3A38%3A52Z&se=2026-10-05T00%3A52%3A52Z&sr=c&sp=r&sig=b32aXMWNwOuF8vRnvC8ERjDUugz9gQ2WPYuR5eDTZt0%3D)
Digite Nome do Conector.
Clique em Autorizar e Salvar.
Uma nova aba do navegador é aberta no aplicativo Microsoft 365.
Na nova aba do navegador, autentique no aplicativo Microsoft 365:
Selecione a Conta Microsoft para o Aplicativo Microsoft 365.
Caso contrário, pode haver um erro de autenticação da Microsoft.
Digite a senha para o aplicativo e aprove-o.
Aceite as permissões para permitir que o Cato acesse o aplicativo Microsoft 365.
A tela mostrará que você aplicou com sucesso as permissões para o aplicativo.
.png?sv=2026-02-06&spr=https&st=2026-10-05T00%3A38%3A52Z&se=2026-10-05T00%3A52%3A52Z&sr=c&sp=r&sig=b32aXMWNwOuF8vRnvC8ERjDUugz9gQ2WPYuR5eDTZt0%3D)
Você pode fechar a aba do navegador e retornar à Aplicação de Gerenciamento Cato.
A aplicação SaaS Microsoft 365 é adicionada à aba Aplicativos Integrados.
Após ter configurado o conector pai, adicione os detalhes da integração de Aplicativos Interconectados no CMA.
Para criar o conector da API no CMA:
No menu de navegação, clique em Recursos > Integrações.
Clique na aba Integrações Configuradas.
Clique Novo.
O painel de Nova Integração será aberto.
Selecione Microsoft Defender for Office 365
No menu suspenso Autenticação, selecione o Inquilino Principal da Microsoft que foi criado na Etapa 1.
(Opcional) Adicione uma descrição.
Clique Salvar.
O CMA se conecta ao fornecedor
Clique em Autorizar.
.png?sv=2026-02-06&spr=https&st=2026-10-05T00%3A38%3A52Z&se=2026-10-05T00%3A52%3A52Z&sr=c&sp=r&sig=b32aXMWNwOuF8vRnvC8ERjDUugz9gQ2WPYuR5eDTZt0%3D)
Uma tela de permissões da Microsoft aparecerá.
Reveja as permissões solicitadas e clique em Aceitar.
O aplicativo está visível na tabela Aplicativos Integrados com status de Conectado.
Uma vez que o conector foi criado, as histórias estarão visíveis na Bancada de Trabalho de Histórias.
Para visualizar a página Bancada de Trabalho de Histórias:
No menu de navegação, clique em Início > Bancada de Trabalho de Histórias.
Para obter informações sobre as colunas na Bancada de Trabalho de Histórias, veja Revisão de Histórias de Detecção e Resposta XOps na Bancada de Trabalho de Histórias Para mais informações sobre revisão de histórias XOps, veja Investigação e Análise de Histórias de Segurança XOps